Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ważne jest, aby zapobiec przypadkowemu zablokowaniu się z organizacji Microsoft Entra, ponieważ nie można zalogować się ani aktywować roli. Możesz zmniejszyć wpływ przypadkowego braku dostępu administracyjnego, tworząc co najmniej dwa konta dostępu awaryjnego w organizacji.
Konta użytkowników z rolą Administratora globalnego mają wysokie uprawnienia w systemie, a ta rola obejmuje konta dostępu awaryjnego z rolą administratora globalnego. Używaj kont dostępu awaryjnego tylko w sytuacjach awaryjnych lub w sytuacjach typu „break glass”, gdy nie można użyć zwykłych kont administracyjnych. Ogranicz użycie konta awaryjnego tylko wtedy, gdy jest to absolutnie konieczne.
Ten artykuł zawiera wskazówki dotyczące zarządzania kontami dostępu awaryjnego w usłudze Microsoft Entra ID.
Dlaczego warto używać konta dostępu awaryjnego
Organizacja może wymagać użycia konta dostępu awaryjnego w następujących sytuacjach:
- Konta użytkowników są federacyjne, a federacja jest obecnie niedostępna z powodu przerwania sieci komórkowej lub awarii dostawcy tożsamości. Jeśli na przykład host usługi dostawcy tożsamości w Twoim środowisku przestanie działać, użytkownicy mogą nie móc się zalogować, gdy Microsoft Entra ID przekieruje ich do swojego dostawcy tożsamości.
- Administratorzy rejestrują się za pośrednictwem Microsoft Entra uwierzytelniania wieloskładnikowego, a wszystkie ich poszczególne urządzenia są niedostępne lub usługa jest niedostępna. Użytkownicy mogą nie być w stanie ukończyć uwierzytelniania wieloskładnikowego w celu aktywowania roli. Na przykład awaria sieci komórkowej uniemożliwia im odbieranie połączeń telefonicznych lub odbieranie wiadomości SMS, czyli tylko dwa mechanizmy uwierzytelniania zarejestrowane dla urządzenia.
- Osoba mająca najnowszy dostęp administratora globalnego opuszcza organizację. Identyfikator Entra firmy Microsoft uniemożliwia usunięcie ostatniego konta administratora globalnego, ale nie uniemożliwia usunięcia ani wyłączenia konta lokalnego. Każda sytuacja może spowodować, że organizacja nie może odzyskać konta.
- Nieprzewidziane okoliczności, takie jak klęska żywiołowa, podczas której telefon komórkowy lub inne sieci mogą być niedostępne.
- Wszystkie przypisania ról administrator globalny i administrator ról uprzywilejowanych kwalifikują się (nieaktywne), aktywacja wymaga zatwierdzenia i nie wybrano żadnych osób zatwierdzających (lub wszystkie wybrane osoby zatwierdzające zostały usunięte z katalogu). Aktywni administratorzy globalni i administratorzy ról uprzywilejowanych są domyślnie osobami zatwierdzającymi, gdy nie wybrano żadnych, ale ponieważ żaden z nich nie jest aktywny, nikt nie może zatwierdzić aktywowania, a administrowanie dzierżawą jest w praktyce zablokowane.
Tworzenie kont dostępu awaryjnego
Utwórz co najmniej dwa konta dostępu awaryjnego. Te konta powinny być kontami tylko w chmurze, które używają domeny *.onmicrosoft.com i które nie są federacyjne ani synchronizowane ze środowiska lokalnego. Ogólnie rzecz biorąc, wykonaj następujące kroki.
Znajdź istniejące konta dostępu awaryjnego lub utwórz nowych użytkowników tylko w chmurze i przypisz im rolę administratora globalnego.
Wybierz jedną z tych metod uwierzytelniania bez hasła dla kont dostępu awaryjnego. Te metody spełniają obowiązkowe wymagania dotyczące uwierzytelniania wieloskładnikowego.
- Klucz dostępu (FIDO2) ( zalecane)
- Uwierzytelnianie oparte na certyfikatach , jeśli organizacja ma już konfigurację infrastruktury kluczy publicznych (PKI)
Zarejestruj poświadczenia dla metody uwierzytelniania wybranej w poprzednim kroku.
- Klucz dostępu (FIDO2): Włączanie kluczy dostępu (FIDO2) dla organizacji, a następnie zarejestrowanie klucza dostępu (FIDO2)
- Uwierzytelnianie oparte na certyfikatach: Konfigurowanie uwierzytelniania opartego na certyfikatach
Sprawdź, czy konta dostępu awaryjnego są wykluczone z dowolnych zasad dostępu warunkowego, które blokują lub ograniczają logowanie. Metoda uwierzytelniania odporna na wyłudzanie informacji zarejestrowana w poprzednim kroku chroni konto; wymuszone zasady dostępu warunkowego mogą uniemożliwić logowanie podczas dokładnej sytuacji awaryjnej, dla których zostało zaprojektowane konto. Zasady tylko raportujące nie blokują dostępu i nie wymagają wykluczenia. Aby uzyskać szczegółowe informacje, zobacz Zagadnienia dotyczące dostępu warunkowego.
Wymagania dotyczące konfiguracji
Podczas konfigurowania tych kont upewnij się, że spełnione są następujące wymagania:
Nie kojarz kont dostępu awaryjnego z żadnym użytkownikiem indywidualnym w organizacji. Przechowuj poświadczenia w znanej bezpiecznej lokalizacji dostępnej dla wielu członków zespołu administracyjnego. Nie należy łączyć tych kont z żadnymi urządzeniami dostarczonymi przez pracowników, takimi jak telefony. Takie podejście łączy zarządzanie kontami dostępu awaryjnego. Większość organizacji potrzebuje kont dostępu awaryjnego nie tylko do Microsoft Cloud infrastruktury, ale także dla środowisk lokalnych, federacyjnych aplikacji SaaS i innych systemów krytycznych.
Alternatywnie możesz utworzyć indywidualne konta dostępu awaryjnego dla administratorów. To rozwiązanie promuje odpowiedzialność i umożliwia administratorom korzystanie z kont dostępu awaryjnego z lokalizacji zdalnych.
Użyj silnego uwierzytelniania dla kont dostępu awaryjnego i upewnij się, że nie używa tych samych metod uwierzytelniania, co inne konta administracyjne. Jeśli na przykład normalne konto administratora używa aplikacji Microsoft Authenticator do silnego uwierzytelniania, użyj klucza zabezpieczeń FIDO2 dla kont awaryjnych. Aby uniknąć dodawania wymagań zewnętrznych do procesu uwierzytelniania, należy wziąć pod uwagę zależności różnych metod uwierzytelniania.
Urządzenie lub poświadczenie nie może wygasnąć ani być objęte zautomatyzowanym czyszczeniem z powodu braku użycia.
W usłudze Microsoft Entra Privileged Identity Management ustaw przypisanie roli administratora globalnego jako aktywne i stałe, a nie kwalifikowalne, dla kont dostępu awaryjnego.
Osoby uprawnione do korzystania z tych kont dostępu awaryjnego muszą korzystać z wyznaczonej, bezpiecznej stacji roboczej lub podobnego środowiska obliczeniowego klienta, takiego jak stacja robocza z dostępem uprzywilejowanym. Użyj tych stacji roboczych podczas interakcji z kontami dostępu awaryjnego. Aby uzyskać więcej informacji na temat konfigurowania dzierżawy Microsoft Entra, w której są wyznaczone stacje robocze, odnieś się do wdrażanie rozwiązania uprzywilejowanego dostępu.
Wskazówki dotyczące federacji
Niektóre organizacje używają usług Active Directory Domain Services i Active Directory Federation Service (AD FS) lub podobnego dostawcy tożsamości do federacji z identyfikatorem Entra firmy Microsoft. Zachowaj rozdzielność dostępu awaryjnego do systemów lokalnych i dostępu awaryjnego do usług w chmurze, tak aby jedno nie było zależne od drugiego. Opanowanie lub określanie źródła uwierzytelniania dla kont z uprawnieniami dostępu awaryjnego z innych systemów zwiększa niepotrzebne ryzyko, jeśli w tych systemach wystąpi awaria.
Bezpieczne przechowywanie poświadczeń konta
Upewnij się, że poświadczenia dla kont dostępu awaryjnego są bezpieczne i znane tylko osobom uprawnionym do ich używania. Można na przykład użyć kluczy zabezpieczeń FIDO2 dla identyfikatora Entra firmy Microsoft lub kart inteligentnych dla usługi Active Directory systemu Windows Server. Przechowuj poświadczenia w bezpiecznych, ognioszczelnych sejfach, które znajdują się w bezpiecznych, oddzielnych lokalizacjach.
Zagadnienia dotyczące dostępu warunkowego
Wyklucz konta dostępu awaryjnego z zasad dostępu warunkowego, które blokują lub ograniczają logowanie. Zasady tylko do raportowania nie blokują dostępu i nie muszą wykluczać kont awaryjnych. Jeśli konto dostępu awaryjnego podlega zasadom dostępu warunkowego, które wymagają uwierzytelniania wieloskładnikowego, zgodnego urządzenia lub innej kontroli, konto może być bezużyteczne w dokładnych scenariuszach awaryjnych, dla których jest przeznaczony.
Podczas planowania wdrożenia dostępu warunkowego należy wziąć pod uwagę następujące kwestie:
- Utwórz dedykowaną grupę zabezpieczeń dla kont dostępu awaryjnego, na przykład EmergencyAccess, i wyklucz tę grupę z zasad dostępu warunkowego, które blokują lub ograniczają logowanie.
- Regularnie testuj (na przykład co kwartał), że konta dostępu awaryjnego mogą pomyślnie zalogować się przy użyciu bieżącej konfiguracji dostępu warunkowego.
- Utwórz awaryjne zasady dostępu warunkowego, które można włączyć podczas przestoju w celu przywrócenia dostępu dla krytycznych użytkowników. Aby uzyskać więcej informacji, zobacz Tworzenie odpornej strategii zarządzania kontrolą dostępu.
Aby uzyskać więcej informacji na temat planowania wykluczeń dostępu warunkowego, zobacz Planowanie wdrożenia dostępu warunkowego.
Podsumowanie poręczy zabezpieczających
Poniższa lista kontrolna zawiera podsumowanie wymagań dotyczących zabezpieczeń kont dostępu awaryjnego:
- Utrzymuj co najmniej dwa konta dostępu awaryjnego dla zapewnienia redundancji.
- Używaj kont tylko w chmurze (
.onmicrosoft.comdomena) bez zależności od dostawców tożsamości federacyjnych. - Użyj metod uwierzytelniania odpornych na wyłudzanie informacji (kluczy zabezpieczeń FIDO2 lub uwierzytelniania opartego na certyfikatach), które różnią się od zwykłych kont administratorów.
- Upewnij się, że poświadczenia i urządzenia nie wygasają i nie podlegają zautomatyzowanemu czyszczeniu.
- W Privileged Identity Management przypisz rolę administratora globalnego jako stałą aktywną (nie kwalifikującą się) do kont awaryjnych.
- Wymagaj użycia wyznaczonej bezpiecznej stacji roboczej lub stacji roboczej z dostępem uprzywilejowanym podczas korzystania z kont dostępu awaryjnego.
- Przechowuj poświadczenia w oddzielnych, bezpiecznych, ognioodpornych lokalizacjach dostępnych dla autoryzowanych osób.
- Wyklucz konta dostępu awaryjnego z zasad dostępu warunkowego, które blokują lub ograniczają logowanie. Zasady w trybie tylko raportowania nie wymagają wykluczenia.
- Monitoruj całą aktywność logowania oraz dzienników inspekcji na kontach dostępu awaryjnego za pomocą alertów, aby wykrywać niepotrzebne lub nieuprawnione użycie.
- Zweryfikuj funkcjonalność konta co najmniej co 90 dni.
Inspekcja i zgodność
Organizacje w regulowanych branżach mogą wymagać wykazania, że korzystanie z kont dostępu awaryjnego jest właściwie zarządzane. Praktyki monitorowania i walidacji opisane w tym artykule obsługują inspekcję:
- Monitorowanie dzienników logowania i inspekcji: skonfiguruj alerty dla każdego użycia konta dostępu awaryjnego. Przechwyć dzienniki logowania i dzienniki inspekcji na potrzeby przeglądu. Aby uzyskać szczegółowe informacje, zobacz Monitoruj dzienniki logowania i inspekcji w tym artykule.
- Przegląd pośmiertny: Po wykorzystaniu konta dostępu awaryjnego przeprowadź przegląd w celu ustalenia, czy użycie zostało autoryzowane i czy podjęte działania były właściwe. Aby uzyskać szczegółowe informacje, zobacz Przygotowanie zespołu pośmiertnego w tym artykule.
- Regularna walidacja: przeprowadzanie próbnego sprawdzania poprawności konta co najmniej co 90 dni, w tym przeglądanie listy autoryzowanych użytkowników oraz testowanie funkcji logowania i zadań administracyjnych. Aby uzyskać szczegółowe informacje, zobacz Weryfikowanie kont regularnie w tym artykule.
- Mapowanie zgodności: Jeśli organizacja musi przestrzegać przepisów HIPAA, Microsoft zawiera wskazówki dotyczące sposobu mapowania kont dostępu awaryjnego na wymagania procedury dostępu awaryjnego HIPAA. Aby uzyskać więcej informacji, zobacz Kontrola dostępu HIPAA.
Monitorowanie dzienników logowania i inspekcji
Monitoruj aktywność logowania i aktywność w dziennikach inspekcji na kontach awaryjnych oraz uruchamiaj powiadomienia dla innych administratorów. Podczas monitorowania aktywności dla kont dostępu awaryjnego można sprawdzić, czy te konta są używane tylko do testowania lub rzeczywistych sytuacji nadzwyczajnych. Możesz użyć usługi Azure Monitor, usługi Microsoft Sentinel lub innych narzędzi do monitorowania dzienników logowania i wyzwalania alertów e-mail i sms do administratorów przy każdym logowaniu kont dostępu awaryjnego. W tej sekcji przedstawiono korzystanie z usługi Azure Monitor.
Wymagania wstępne
- Wysyłanie dzienników logowania usługi Microsoft Entra do usługi Azure Monitor.
Uzyskiwanie identyfikatorów obiektów kont dostępu awaryjnego
Zaloguj się do centrum administracyjnego firmy Microsoft Entra co najmniej jako administrator użytkowników.
Przejdź do Entra ID>Użytkownicy.
Wyszukaj konto dostępu awaryjnego i wybierz nazwę użytkownika.
Skopiuj i zapisz atrybut Identyfikator obiektu, aby można było go użyć później.
Powtórz poprzednie kroki dla drugiego konta dostępu awaryjnego.
Tworzenie reguły alertu
Zaloguj się do witryny Azure Portal jako co najmniej współautor monitorowania.
Wyszukaj i otwórz Monitor.
W menu po lewej stronie wybierz pozycję Alerty.
Wybierz + Utwórz>Regułę alertu. Strona Tworzenie reguły alertu zostanie otwarta.
Na karcie Zakres :
- W okienku Wybierz zasób znajdź i wybierz obszar roboczy Log Analytics.
- Sprawdź, czy subskrypcja jest zgodna z obszarem roboczym skonfigurowanym w wymaganiach wstępnych.
- Wybierz i zastosuj.
Na karcie Warunek:
Z listy rozwijanej Nazwa sygnału wybierz pozycję Niestandardowe wyszukiwanie w dzienniku.
Ustaw Typ zapytania na Zagregowane dzienniki.
W obszarze Zapytanie wyszukiwania wprowadź jedno z następujących zapytań, wstaw identyfikatory obiektów dwóch kont dostępu awaryjnego.
Uwaga
Dla każdego dodatkowego konta dostępu awaryjnego, które chcesz uwzględnić, dodaj kolejne
or UserId == "ObjectGuid"do zapytania.Przykładowe zapytania:
// Search for a single Object ID (UserID) SigninLogs | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription// Search for multiple Object IDs (UserIds) SigninLogs | where UserId == "00aa00aa-bb11-cc22-dd33-44ee44ee44ee" or UserId == "11bb11bb-cc22-dd33-ee44-55ff55ff55ff" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescription// Search for a single UserPrincipalName SigninLogs | where UserPrincipalName == "user@yourdomain.onmicrosoft.com" | project TimeGenerated, UserPrincipalName, UserId, IPAddress, ResultType, ResultDescriptionW obszarze Miara ustaw sposób podsumowania wyników zapytania:
- Wybierz miarę.
- Wybierz typ agregacji.
- Wybierz stopień szczegółowości agregacji.
W sekcji Podział według wymiarów wybierz kolumnę „Identyfikator zasobu”.
W obszarze Logika alertu:
- Ustaw Typ progu na Statyczny.
- Ustaw Operator na większe niż.
- Ustaw wartość Progu na 0.
- Ustaw częstotliwość oceny zgodnie z tym, jak często chcesz uruchamiać zapytanie.
Wybierz przycisk Dalej , aby kontynuować.
Na karcie Akcje wybierz grupę akcji, która ma zostać powiadomiona przez alert. Jeśli chcesz go utworzyć, zobacz Tworzenie grupy akcji.
Na karcie Szczegóły:
- Wybierz poziom ważności zdarzenia. Użyj 0 — krytyczne.
- Wprowadź nazwę reguły alertu i dodaj opcjonalny opis.
- Wybierz region.
- Wybierz tożsamość , która ma być używana podczas uruchamiania zapytania dziennika.
- W obszarze Opcje zaawansowane wybierz pozycję Włącz podczas tworzenia.
- Wybierz przycisk Dalej , aby kontynuować.
Na karcie Tagi dodaj wszystkie tagi, które chcesz skojarzyć z regułą alertu.
Wybierz Przegląd + utwórz, a następnie wybierz Utwórz.
Tworzenie grupy akcji
Wybierz pozycję Utwórz grupę akcji.
Na karcie Podstawowe wprowadź następujące informacje:
- Subskrypcja i grupa zasobów: wybierz miejsce przechowywania grupy akcji.
- Region: wybierz region dla grupy akcji.
- Nazwa grupy akcji: wprowadź opisową nazwę.
- Nazwa wyświetlana: wprowadź krótką nazwę (maksymalnie 12 znaków) wyświetlaną w powiadomieniach.
Wybierz pozycję Dalej: Powiadomienia.
W obszarze Typ powiadomienia wybierz pozycję Wiadomość e-mail/wiadomość SMS/Wypychanie/Głos.
Wprowadź nazwę powiadomienia, taką jak Notify Global Administrator.
Wybierz pozycję Edytuj szczegóły, skonfiguruj metody powiadomień i informacje kontaktowe, a następnie wybierz przycisk OK.
Dodaj inne powiadomienia, które chcesz wyzwolić.
Wybierz pozycję Dalej: Akcje , aby skonfigurować wszelkie dodatkowe akcje automatyczne, lub wybierz pozycję Przejrzyj i utwórz , aby zakończyć.
Przygotuj zespół do analizy retrospektywnej w celu oceny wykorzystania kredencjałów kont dostępu awaryjnego.
Jeśli alert zostanie wyzwolony, zachowaj dzienniki z usługi Microsoft Entra i innych obciążeń. Przeprowadź przegląd okoliczności i wyniki użycia konta dostępu awaryjnego. Ten przegląd określa, czy konto zostało użyte:
- Dla planowanego ćwiczenia w celu zweryfikowania jego przydatności
- W odpowiedzi na rzeczywistą sytuację kryzysową, w której żaden administrator nie mógł używać swoich zwykłych kont
- W wyniku nieprawidłowego lub nieautoryzowanego użycia konta
Następnie sprawdź dzienniki, aby określić, jakie działania osoba z kontem dostępu awaryjnego podjęła, aby upewnić się, że te działania są zgodne z autoryzowanym użyciem konta.
Regularne weryfikowanie kont
Oprócz szkolenia członków personelu do korzystania z kont dostępu awaryjnego, mają ciągły proces sprawdzania, czy autoryzowany personel może uzyskać dostęp do kont dostępu awaryjnego. Regularnie przeprowadzaj ćwiczenia, aby zweryfikować funkcjonalność kont i potwierdzić, że reguły monitorowania i alertowania uruchamiają się w przypadku niewłaściwego użycia konta. Wykonaj co najmniej następujące kroki w regularnych odstępach czasu:
- Upewnij się, że pracownicy monitorujący zabezpieczenia wiedzą, że działania sprawdzania konta są w toku.
- Przejrzyj i zaktualizuj listę osób uprawnionych do korzystania z poświadczeń konta dostępu awaryjnego.
- Upewnij się, że proces awaryjnego stosowania tych kont jest udokumentowany i aktualny.
- Upewnij się, że administratorzy i funkcjonariusze zabezpieczeń, którzy mogą wymagać wykonania tych kroków podczas nagłych awarii, są przeszkoleni w procesie.
- Sprawdź, czy konta dostępu awaryjnego mogą logować się i wykonywać zadania administracyjne.
- Upewnij się, że użytkownicy nie zarejestrowali uwierzytelniania wieloskładnikowego ani samoobsługowego resetowania hasła (SSPR) do dowolnego urządzenia lub danych osobowych poszczególnych użytkowników.
- Jeśli konta są zarejestrowane do uwierzytelniania wieloskładnikowego na urządzeniu, do użytku podczas logowania lub aktywacji roli, upewnij się, że urządzenie jest dostępne dla wszystkich administratorów, którzy mogą potrzebować go w nagłych wypadkach. Sprawdź również, czy urządzenie może komunikować się za pośrednictwem co najmniej dwóch ścieżek sieciowych, które nie mają wspólnego trybu awarii. Na przykład urządzenie może komunikować się z Internetem zarówno za pośrednictwem sieci bezprzewodowej obiektu, jak i sieci dostawcy komórek.
- Regularnie zmieniaj kombinacje zamków we wszystkich sejfach oraz po odejściu z organizacji osoby mającej do nich dostęp.
Wykonaj następujące kroki w regularnych odstępach czasu i w przypadku kluczowych zmian:
- Co najmniej co 90 dni
- W przypadku ostatniej zmiany personelu IT, na przykład po zakończeniu pracy lub zmianie stanowiska
- Zmiana subskrypcji Microsoft Entra w organizacji
Następne kroki
- Jak sprawdzić, czy użytkownicy są skonfigurowani na obowiązkowe uwierzytelnianie wieloskładnikowe
- Wymaganie uwierzytelniania wieloskładnikowego odpornego na wyłudzenie informacji dla administratorów
- Zabezpieczanie uprzywilejowanego dostępu do wdrożeń hybrydowych i w chmurze w usłudze Microsoft Entra ID
- Konfigurowanie dodatkowych zabezpieczeń dla ról uprzywilejowanych na platformie Microsoft 365, jeśli używasz platformy Microsoft 365
- Rozpocznij przegląd dostępu ról uprzywilejowanych i przenieś istniejące przypisania ról uprzywilejowanych do bardziej precyzyjnych ról administratorów
Treści powiązane
- Tworzenie odpornej strategii zarządzania kontrolą dostępu
- Operacje zabezpieczeń dla kont uprzywilejowanych
- Planowanie wdrożenia usługi Privileged Identity Management
- Planowanie wdrożenia dostępu warunkowego
- Mechanizmy kontroli dostępu HIPAA
- Microsoft Entra – kwestie dotyczące klientów w kontekście rozporządzenia DORA